
SSL-сертификат — файл на сервере, который подтверждает права на домен, то есть на адрес сайта, и включает шифрование. Сайт открывается по HTTPS — это защищённая версия обычного веб-протокола, и введённое в форму посторонние уже не прочитают. Без него браузер пишет «Не защищено», а платёжный шлюз не подключится. Разбираем виды, цену и установку — и где взять бесплатный у провайдеров из рейтинга виртуального хостинга.
Короткий ответ
SSL-сертификат — это файл на сервере сайта, который подтверждает, что домен принадлежит вам, и даёт браузеру материал для шифрования. С ним адрес открывается по HTTPS и с замком в адресной строке, без него посетитель видит пометку «Не защищено», а всё, что он ввёл в форму, уходит по сети открытым текстом.
Для большинства сайтов вопрос закрывается за 10 минут и бесплатно. Почти все провайдеры из нашего рейтинга виртуального хостинга — это площадки, на которых лежат файлы вашего сайта, — выпускают бесплатный сертификат прямо из панели управления и сами перевыпускают его каждые 90 дней. Платить есть смысл там, где нужна проверка юридического лица или один сертификат сразу на десятки поддоменов.
Дальше разберём, что такое SSL-сертификат по сути, чем DV отличается от OV и EV, во сколько обходится защита сайта за год и что делать, когда браузер ругается на просроченный сертификат.
| Ваш случай | С чего начать | Почему |
|---|---|---|
| Визитка, блог или лендинг на готовой системе управления сайтом (CMS) | Бесплатный DV из панели — например, у Timeweb или Beget | Проверка идёт только по домену, выпуск занимает минуты, продление автоматическое |
| Интернет-магазин с оплатой на сайте | DV или OV плюс хостинг для WordPress с автопродлением | Платёжный шлюз не подключится к сайту без HTTPS, а покупатель не введёт карту на странице с предупреждением |
| Десятки поддоменов: shop, lk, api | Wildcard-сертификат — один файл «со звёздочкой» на все поддомены; оформить удобно через Рег.ру, домен и сертификат будут в одном кабинете | Один сертификат закрывает все поддомены, не нужно следить за сроками по каждому |
| Корпоративный портал с персональными данными | OV-сертификат и переезд на виртуальный сервер VPS/VDS или выделенный сервер | Нужен контроль над настройками сервера и подтверждение организации в сертификате |
| Сайт, который уже ловит атаки | Хостинг с защитой от DDoS и сертификат на стороне провайдера | Трафик расшифровывается на фильтрующем узле, иначе фильтр не видит сами запросы к страницам сайта |
Что такое SSL-сертификат и как он работает
Формально протокол SSL устарел ещё в 2015 году, и сегодня соединение шифрует его наследник — TLS версий 1.2 и 1.3. TLS и есть тот самый протокол шифрования: замок в браузере ставит именно он. Название прижилось, поэтому в панелях хостинга и в счетах вы увидите именно «SSL-сертификат». По сути это текстовый файл с публичным ключом и сведениями о домене, подписанный удостоверяющим центром — организацией, которой браузеры доверяют по умолчанию.
Когда посетитель открывает ваш сайт, браузер и сервер делают рукопожатие. Сервер отдаёт сертификат, браузер проверяет подпись центра сертификации, срок действия и совпадение имени домена, а затем стороны договариваются об одноразовом ключе. Дальше весь обмен идёт симметричным шифрованием — быстро и незаметно для человека, за доли секунды.
Доверие держится на цепочке. В хранилище операционной системы и браузера лежат корневые сертификаты нескольких десятков центров, ваш сертификат подписан промежуточным, промежуточный — корневым. Если хоть одно звено не сходится, браузер показывает предупреждение и посетитель до сайта не доходит.
- Домен, для которого выпущен сертификат, и список альтернативных имён
- Публичный ключ — вторую половину, приватный ключ, сервер никому не отдаёт
- Кто выпустил — название удостоверяющего центра и его подпись
- Срок действия — дата начала и дата окончания, после неё файл недействителен
- Сведения об организации — только у типов с проверкой компании
Зачем SSL-сертификат нужен владельцу сайта
Первая причина — данные. Через формы заказа и обратной связи проходят имена, телефоны и адреса, то есть персональные данные. За их защиту вы отвечаете по 152-ФЗ — закону о персональных данных. Шифрование канала — базовая техническая мера, которую проверяющий ждёт увидеть в первую очередь, и она же закрывает риск перехвата в открытых сетях.
Вторая причина — браузеры. Chrome помечает страницы без HTTPS как «Не защищено» с июля 2018 года, а если на такой странице есть поле для пароля или карты, предупреждение становится красным. Люди читают эти пометки: часть посетителей закрывает вкладку, не разбираясь, и вы теряете заявки ещё до формы.
Третья причина — деньги. Платёжные шлюзы и банки-эквайеры не подключат сайт без HTTPS: этого требует PCI DSS — международный стандарт безопасности карточных платежей, по которому передавать реквизиты карты по открытому каналу нельзя. То же касается интеграций по API — так называют программный интерфейс, через который сервисы обмениваются данными, — приёма уведомлений от сторонних систем и подключения касс — партнёры просто не примут адрес на http.
Есть и техническая выгода: HTTP/2 и HTTP/3, которые заметно ускоряют загрузку многофайловых страниц, в браузерах работают только поверх TLS. Быстрая площадка с современным стеком найдётся в подборке быстрого хостинга на SSD.
Timeweb 9.7/10
Тем, кто запускает сайт без технических знаний: массовый хостинг с удобной панелью, CMS в один клик и бесплатным переносом
Виды сертификатов по проверке: DV, OV и EV
Первое деление — по глубине проверки того, кому выдают файл. Domain Validation, сокращённо DV, — это «проверка домена». Центр сертификации убеждается только в том, что адрес сайта под вашим контролем. Он просит добавить специальную запись в DNS — так называется адресная книга интернета, которая связывает домен с сервером, — либо положить файл в каталог сайта, либо ответить на письмо на административный адрес. Проверка автоматическая, весь выпуск занимает от 2 до 15 минут.
Organization Validation, сокращённо OV, — это «проверка организации». К проверке домена здесь добавляется проверка самой компании. Удостоверяющий центр сверяет название и адрес с государственными реестрами, иногда звонит по телефону из открытых источников, поэтому выпуск занимает 1–5 рабочих дней. В деталях сертификата посетитель увидит юридическое лицо, а не только домен.
Extended Validation, сокращённо EV, — это «расширенная проверка», самый строгий вариант. Документы изучают глубже, а выпуск занимает до 10 рабочих дней. Раньше он давал зелёную строку с названием компании, но браузеры убрали этот индикатор ещё в 2019 году, так что визуальной разницы для обычного посетителя почти не осталось.
| Тип | Что проверяет центр | Срок выпуска | Кому подходит |
|---|---|---|---|
| DV | Только контроль над доменом | 2–15 минут | Блоги, визитки, лендинги, небольшие магазины |
| OV | Домен и юридическое лицо в реестрах | 1–5 рабочих дней | Корпоративные сайты, порталы, финансовые сервисы |
| EV | Домен, юрлицо и расширенный пакет документов | до 10 рабочих дней | Банки, страховые, крупные площадки с высоким чеком |
Для поисковых систем и браузеров все три типа равны: шифрование одинаковое, замок одинаковый. Разница — в том, что увидит посетитель, который откроет детали сертификата, и в гарантиях удостоверяющего центра.
Покрытие: один домен, wildcard и мультидомен
Второе деление — по числу адресов, которые закрывает один файл. Обычный сертификат выдаётся на одно имя, чаще всего сразу на пару вида example.ru и www.example.ru. Этого хватает, пока у сайта нет отдельных разделов на поддоменах.
Wildcard — это сертификат «со звёздочкой»: одним файлом он закрывает все поддомены одного уровня: shop.example.ru, lk.example.ru, api.example.ru и любые новые, которые вы создадите завтра. Важная деталь — вложенность: сертификат на «звёздочку» для example.ru не подойдёт для dev.shop.example.ru, для второго уровня нужен отдельный. Бесплатные wildcard тоже существуют, но выпускаются только через подтверждение по DNS.
Мультидоменный сертификат объединяет разные домены в одном файле. В документации его называют SAN, от Subject Alternative Name, то есть «список альтернативных имён»; закрывает он — обычно до 100 имён. Это удобно, когда у компании несколько проектов и зон: основной сайт, региональные адреса, домен в другой зоне. Управлять доменами и сертификатами в одном кабинете проще у регистраторов с хостингом.
| Покрытие | Что закрывает | Когда брать |
|---|---|---|
| Один домен | example.ru и www.example.ru | Один сайт без поддоменов |
| Wildcard | Все поддомены одного уровня: shop, lk, api | Магазин с личным кабинетом, API, поддоменами городов |
| Мультидомен (SAN) | До 100 разных доменов в одном файле | Несколько проектов или зон у одной компании |
Рег.ру 9.7/10
Тем, кто хочет держать домены, хостинг и серверы у одного провайдера — в крупнейшем регистраторе рунета
Бесплатный или платный: считаем на год
Бесплатные DV-сертификаты выпускают некоммерческие центры, самый известный — Let's Encrypt. Срок действия 90 дней, ограничений по трафику нет. Продление автоматическое: сервер сам обновляет файл по протоколу ACME, никакой ручной работы это не требует. Шифрование там ровно то же самое, что в платном DV: браузер не отличает их ничем, кроме имени эмитента.
Посчитаем на год. Тариф виртуального хостинга у Timeweb стартует от 180 ₽/мес, у Beget — от 420 ₽/мес, и у обоих бесплатные сертификаты входят в тариф (по данным te9 на июль 2026 года). Годовая стоимость всей площадки с защищённым соединением — от 2 160 ₽ до 5 040 ₽, отдельной строки за сертификат в счёте не будет.
Платный сертификат — это уже другая статья расходов: стоимость самого файла плюс работа по перевыпуску раз в год. Он оправдан в трёх случаях: нужна проверка организации в деталях сертификата, нужен один wildcard или SAN вместо десятка отдельных файлов, нужна страховая гарантия удостоверяющего центра для тендера или требований контрагента.
- Берите бесплатный, если у вас один сайт, стандартная CMS и панель провайдера с автопродлением
- Берите платный DV или OV, если работаете с юрлицами и в договорах указаны требования к сертификату
- Берите wildcard, если поддоменов больше пяти и они появляются регулярно
- Не платите за EV, если в вашей категории это не отраслевой стандарт — визуальной отдачи нет
- Считайте не файл, а процесс: ручной перевыпуск раз в год — это ещё 1–2 часа работы админа
Как выпустить и установить сертификат на хостинге
На виртуальном хостинге всё делается кнопкой. В панели есть раздел «SSL-сертификаты» или «Безопасность», там вы выбираете домен, отмечаете бесплатный сертификат и подтверждаете выпуск. Дальше провайдер сам добавит запись для проверки, получит файл и подключит его к сайту — обычно за 5–15 минут.

Если сертификат внешний, порядок другой. Сначала на сервере создают приватный ключ и запрос на выпуск — его называют CSR. Затем этот запрос отправляют в удостоверяющий центр и проходят проверку. В ответ приходит файл сертификата и цепочка промежуточных. Их загружают в панель: там три поля — сертификат, приватный ключ, цепочка.
Остаётся включить HTTPS для посетителей. Настройте постоянное перенаправление с http на https и с версии без www на основную, поправьте абсолютные ссылки на картинки и скрипты внутри шаблона, укажите главное зеркало в Яндекс Вебмастере. Без этого сайт откроется по обоим протоколам, а браузер будет ругаться на смешанное содержимое.
Beget 9.7/10
Владельцам сайтов на WordPress и Битрикс, которым нужен надёжный хостинг с человеческой панелью и поддержкой
Автопродление и что значит «Подключение не защищено»
Автопродление — главная причина выбирать бесплатный сертификат из панели, а не ставить файл руками. Провайдер запускает перевыпуск заранее, обычно за 30 дней до конца срока, и меняет файл без вашего участия. Если вы поставили сертификат вручную на своём сервере, продление — ваша забота, и напоминание в календаре здесь не роскошь.
Сроки жизни сертификатов сокращаются. С сентября 2020 года максимум для публичных TLS-сертификатов — 398 дней. Дальше этот предел снижается ступенями: так решил отраслевой форум CA/Browser, где договариваются удостоверяющие центры и разработчики браузеров. С марта 2026 года максимум — 200 дней, с 2027 года — около 100 дней, к 2029 году — 47 дней. Вывод простой: процесс должен быть автоматическим, ручной перевыпуск скоро станет нереальным по трудозатратам.

Теперь про ошибки. Красный экран «Подключение не защищено» — это не один сбой, а семейство разных, и по коду понятно, куда смотреть. Самая частая причина — истёкший срок: сайт работает, содержимое отдаётся, но браузер отказывается его показывать без предупреждения, и посетители уходят.
| Что показывает браузер | Что произошло | Что делать |
|---|---|---|
| ERR_CERT_DATE_INVALID | Срок действия закончился или сбито время на сервере | Перевыпустить сертификат, проверить синхронизацию времени |
| ERR_CERT_COMMON_NAME_INVALID | Домен в сертификате не совпадает с адресом сайта | Выпустить файл на нужное имя или добавить его в список альтернативных |
| ERR_CERT_AUTHORITY_INVALID | Браузер не знает удостоверяющий центр или потеряна цепочка | Загрузить промежуточные сертификаты, проверить корневой в системе |
| Замок с восклицательным знаком | Смешанное содержимое: часть файлов грузится по http | Заменить абсолютные ссылки в шаблоне на относительные или https |
Как SSL влияет на поиск и конверсию
Поисковые системы давно ждут HTTPS. Google подтвердил его как лёгкий фактор ранжирования ещё в 2014 году, Яндекс рекомендует защищённый протокол и корректно индексирует такие сайты. Прямого рывка в топ переезд не даст, но на равных сайтах отсутствие сертификата — минус, а на коммерческих запросах — ещё и вопрос доверия асессора.
Важнее аккуратность переезда. Смена протокола — это смена главного зеркала, и если вы не настроили перенаправления и не указали основной адрес в панели вебмастера, часть страниц какое-то время будет переиндексироваться. Обычно всё восстанавливается за несколько недель, но лучше делать переезд не в сезон продаж.
С конверсией связь прямее. Пометка «Не защищено» рядом с полем телефона выглядит как сигнал опасности, особенно для аудитории старше 40 лет, и часть заявок теряется молча: человек просто не отправляет форму. Проверить эффект просто — сравните конверсию форм в неделю до и после переключения на HTTPS.
Российские удостоверяющие центры коротко
С 2022 года бесплатные TLS-сертификаты для доменов российских организаций выдаёт национальный удостоверяющий центр Минцифры — заявка подаётся через Госуслуги, срок действия обычно год. Корневой сертификат этого центра уже встроен в Яндекс Браузер и Атом. В остальных браузерах его придётся добавить в хранилище вручную. Иначе посетитель увидит предупреждение о неизвестном центре. Вывод простой. Как основной сертификат публичного сайта такой вариант подходит не всем, зато он уместен во внутренних сервисах и на порталах, где вы сами настраиваете рабочие места сотрудников. Провайдеры из реестра хостеров РФ обычно поддерживают оба варианта.
Частые ошибки с SSL-сертификатом
Ошибки здесь стоят не денег за сам файл, а трафика и заявок. Сертификат — та часть инфраструктуры, о которой вспоминают ровно в тот день, когда сайт перестал открываться, и почти всегда это можно было предотвратить одной настройкой.
- Забыли про срок. Сайт недоступен для посетителей несколько часов или дней — при 300 визитах в сутки это десятки потерянных заявок и просевшие поведенческие
- Выпустили на example.ru, забыли www. Половина старых ссылок и закладок ведёт на версию с www и упирается в предупреждение
- Не настроили перенаправление с http. Поисковик видит два сайта-дубля, а часть посетителей продолжает ходить по открытому протоколу
- Оставили смешанное содержимое. Картинки и скрипты по http ломают замок: браузер показывает предупреждение даже с корректным сертификатом
- Поставили файл вручную на VPS и не автоматизировали продление. Через 90 дней всё повторится, и обычно ночью с пятницы на субботу
Отдельная история — переезд на новый хостинг. Сертификат привязан к серверу, а не к домену, поэтому после переноса файлов его нужно выпустить заново на новой площадке и только потом переключать DNS. Провайдеры с бесплатным переносом делают это сами; варианты собраны в подборках российского хостинга и недорогого хостинга.
Что делать дальше
Порядок действий на ближайшую неделю простой: проверить текущее состояние, включить бесплатный сертификат, закрыть перенаправления и убедиться, что продление работает без вас. Если сайта ещё нет, начните с домена и хостинга — сертификат в этой цепочке идёт последним шагом.
- Откройте сайт по https:// и посмотрите детали сертификата: домен, срок, кто выдал
- Включите бесплатный сертификат в панели провайдера и проверьте, что стоит галочка автопродления
- Настройте постоянное перенаправление с http на https и с зеркала без www
- Пройдите по 15–20 ключевым страницам и уберите ссылки на файлы по http
- Укажите главное зеркало в Яндекс Вебмастере и отправьте карту сайта на переобход
Если нынешний провайдер требует денег за то, что у большинства входит в тариф, сравните условия в нашем рейтинге хостинг-провайдеров — мы отмечаем бесплатные сертификаты и автобэкапы в карточках. А когда проекту станет тесно на общей площадке, следующий шаг — аренда VPS с полным контролем над настройками TLS.


